CVE-2024-9074: podatność Stored XSS w wtyczce Advanced Blocks Pro dla WordPress

Podatność Stored XSS w wtyczce Advanced Blocks Pro do WordPress umożliwia ataki przez przesyłanie plików SVG. Sprawdź zalecenia bezpieczeństwa.
CVE-2024-9074CVSS 6.4CMS

CVE-2024-9074: podatność Stored XSS w wtyczce Advanced Blocks Pro dla WordPress

Podatność Stored XSS w wtyczce Advanced Blocks Pro do WordPress umożliwia ataki przez przesyłanie plików SVG. Sprawdź zalecenia bezpieczeństwa.

CVSS
6.4 MEDIUM
EPSS
16.46%
Aktywnie wykorzystywana
brak w KEV
Produkt
advanced blocks pro

Co wiadomo

Wtyczka Advanced Blocks Pro dla WordPress do wersji 1.0.0 włącznie jest podatna na atak Stored Cross-Site Scripting (XSS) poprzez przesyłanie plików SVG. Problem wynika z niewystarczającej sanitacji danych wejściowych i braku odpowiedniego zabezpieczenia wyjścia, co pozwala użytkownikom z uprawnieniami autora i wyższymi na wstrzyknięcie złośliwych skryptów.

Wpływ biznesowy

Podatność może umożliwić atakującym z uprawnieniami autora lub wyższymi wstrzyknięcie i wykonanie złośliwych skryptów w kontekście użytkowników odwiedzających strony z załadowanymi plikami SVG. Może to prowadzić do kradzieży sesji, manipulacji treścią lub innych działań szkodliwych dla użytkowników i reputacji firmy. Właściciele stron opartych na WordPress powinni zwrócić uwagę na tę lukę, zwłaszcza jeśli korzystają z tej wtyczki.

Rekomendowane działania administratora

Administratorzy powinni niezwłocznie sprawdzić dostępność aktualizacji wtyczki Advanced Blocks Pro u dostawcy i zastosować je, jeśli są dostępne. W przypadku braku łatki zaleca się ograniczenie uprawnień użytkowników do minimum, monitorowanie przesyłanych plików SVG oraz przegląd logów pod kątem podejrzanej aktywności. Warto również rozważyć tymczasowe wyłączenie funkcji przesyłania SVG, jeśli nie jest niezbędna.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS